REDCap < 14.9.6 複数の脆弱性

high Web App Scanning プラグイン ID 115433

概要

REDCap < 14.9.6 複数の脆弱性

説明

自己報告されたバージョン番号によると、リモートホストで実行されている REDCap のバージョンは、14.9.6 より前のものです。したがって、以下の複数の脆弱性による影響を受けます。

- プロジェクトダッシュボード名に HTML インジェクションの問題があり、攻撃者が細工されたリンクを通じてログアウトリクエストを発生させ、ダッシュボード名をクリックしたユーザーのセッションを終了させたり、フィッシングウェブサイトにリダイレクトしたりすることが可能になっている。(CVE-2024-56310)

- カレンダーイベントのノートセクションに HTML インジェクションの問題があり、攻撃者がログアウトリクエストを発生させたり、ユーザーをフィッシングウェブサイトにリダイレクトしたりすることが可能になっている。(CVE-2024-56311)

- プロジェクトダッシュボード名に蓄積型クロスサイトスクリプティング (XSS) の問題があり、他のユーザーがダッシュボードを開く際に実行される任意のスクリプトを、認証されたユーザーが注入することが可能になっている。(CVE-2024-56312)

- カレンダーイベントのノートフィールドに蓄積型クロスサイトスクリプティング (XSS) の問題があり、イベントが表示される際に実行される任意のスクリプトを、認証されたユーザーが注入することが可能になっている。(CVE-2024-56313)

- プロジェクト名に蓄積型クロスサイトスクリプティング (XSS) の問題があり、他のユーザーがプロセスにアクセスする際に実行される任意のスクリプトを、認証されたユーザーが注入することが可能になっている。(CVE-2024-56314)

- ビルトインメッセンジャーのメッセージフィールドに蓄積型クロスサイトスクリプティング (XSS) の問題があり、受信者がメッセージを開く際に実行される任意のスクリプトを、認証されたユーザーが注入することが可能になっている。(CVE-2024-56376)

- アンケートタイトルとアンケート指示フィールドに蓄積型クロスサイトスクリプティング (XSS) の問題があり、回答者がアンケートを開く際に実行される任意のスクリプトを、認証されたユーザーが注入することが可能になっている。(CVE-2024-56377)

- メールの件名フィールドに反射型クロスサイトスクリプティング (XSS) の問題があり、アラート設定のリストを含む CSV ファイルをアップロードして到達可能になっている。(CVE-2025-23110)

- アンケートフィールド名を介した HTML インジェクションの問題があり、攻撃者がアンケートの回答者をフィッシングウェブサイトにリダイレクトすることが可能性になっている。(CVE-2025-23111)

- アンケートフィールド名を介した蓄積型クロスサイトスクリプティング (XSS) の問題があり、回答者がアンケートを開く際に実行される任意のスクリプトを、認証されたユーザーが注入することが可能になっている。(CVE-2025-23112)

- アラートタイトルフィールドを介した HTML インジェクションの問題があり、アラート設定のリストを含む CSV ファイルのアップロードして到達可能になっており、被害者のクロスサイトリクエスト偽造 (CSRF) ログアウトを引き起こす可能性がある。(CVE-2025-23113)

スキャナーはこれらの問題のテストを行っておらず、代わりにアプリケーションの自己報告されたバージョン番号にのみ依存しています。

ソリューション

REDCap バージョン 14.9.6 以降にアップグレードしてください。

参考資料

https://github.com/ping-oui-no/Vulnerability-Research-CVESS/tree/main/RedCap

https://github.com/ping-oui-no/Vulnerability-Research-CVESS/tree/main/RedCap/CVE-2024-56310

https://github.com/ping-oui-no/Vulnerability-Research-CVESS/tree/main/RedCap/CVE-2024-56311

https://github.com/ping-oui-no/Vulnerability-Research-CVESS/tree/main/RedCap/CVE-2024-56312

https://github.com/ping-oui-no/Vulnerability-Research-CVESS/tree/main/RedCap/CVE-2024-56313

https://github.com/ping-oui-no/Vulnerability-Research-CVESS/tree/main/RedCap/CVE-2024-56314

https://github.com/ping-oui-no/Vulnerability-Research-CVESS/tree/main/RedCap/CVE-2024-56376

https://github.com/ping-oui-no/Vulnerability-Research-CVESS/tree/main/RedCap/CVE-2024-56377

https://github.com/ping-oui-no/Vulnerability-Research-CVESS/tree/main/RedCap/CVE-2025-23110

https://github.com/ping-oui-no/Vulnerability-Research-CVESS/tree/main/RedCap/CVE-2025-23111

https://github.com/ping-oui-no/Vulnerability-Research-CVESS/tree/main/RedCap/CVE-2025-23112

https://github.com/ping-oui-no/Vulnerability-Research-CVESS/tree/main/RedCap/CVE-2025-23113

プラグインの詳細

深刻度: High

ID: 115433

タイプ: Version Based

ファミリー: Component Vulnerability

公開日: 2026/8/19

更新日: 2026/8/19

スキャン テンプレート: basic, full, pci, scan

リスク情報

VPR

リスクファクター: Medium

スコア: 4.9

パーセンタイル: 57.15

CVSS v2

リスクファクター: Critical

基本値: 10

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS スコアのソース: CVE-2024-56311

CVSS v3

リスクファクター: High

基本値: 8.8

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

CVSS スコアのソース: CVE-2024-56310

脆弱性情報

CPE: cpe:2.3:a:vanderbilt:redcap:*:*:*:*:*:*:*:*

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

脆弱性公開日: 2024/12/16

参照情報

CVE: CVE-2024-56310, CVE-2024-56311, CVE-2024-56312, CVE-2024-56313, CVE-2024-56314, CVE-2024-56376, CVE-2024-56377, CVE-2025-23110, CVE-2025-23111, CVE-2025-23112, CVE-2025-23113